In mehreren Systemen wurden kritische Schwachstellen entdeckt, darunter in Microsoft Exchange Servern, dem Bricks-Builder-Theme für WordPress, VMware, ScreenConnect, Joomla und Apple Shortcuts. Dringende Patches und zeitnahe Updates können Systeme vor unbefugtem Zugriff, Datenschutzverletzungen und einer möglichen Ausnutzung durch Bedrohungsakteure schützen.
Organisationen müssen der Umsetzung wirksamer Sicherheitsmaßnahmen und der Durchführung regelmäßiger Audits Priorität einräumen. Zum Schutz sensibler Daten sollten Cybersicherheitsspezialisten, Softwareanbieter und Endnutzer gemeinsame Maßnahmen gegen bösartige Aktivitäten fördern. Wiederholt wurden ähnliche Unternehmen Opfer von Exploits – verfolgen Sie daher die aktuellen Nachrichten zu Schwachstellen, um über die neuesten Bedrohungen informiert zu bleiben.
19. Februar 2024
Microsoft-Exchange-Server durch Angriffe zur Rechteausweitung gefährdet
Art der Schwachstelle: Kritische Schwachstelle mit hoher Schwere zur Rechteausweitung.
Das Problem: CVE-2024-21410 ermöglicht es entfernten Angreifern, NTLM-Relay-Angriffe auf Microsoft Exchange Server durchzuführen und sich dadurch privilegierten Zugriff zu verschaffen. Eine Ausnutzung ermöglicht den unbefugten Zugriff auf sensible Inhalte wie E-Mail-Kommunikation und kann die Vertraulichkeit eines Unternehmens gefährden. Bis zu 97.000 Server sind exponiert, wodurch möglicherweise unerwünschter Zugriff auf sensible Daten und eine Ausnutzung für anschließende Netzwerkeinbrüche möglich werden.
Die Lösung: Systemadministratoren sollten das im Februar 2024 veröffentlichte kumulative Update 14 (CU14) für Exchange Server 2019 installieren, das den Schutz vor der Weiterleitung von NTLM-Anmeldedaten aktiviert. Die Cybersecurity and Infrastructure Security Agency (CISA) stufte CVE-2024-21410 als „bekannte, ausgenutzte Schwachstelle“ ein und setzte den 7. März 2024 als Frist für die Umsetzung von Patches oder Gegenmaßnahmen.
Lesen Sie unseren Leitfaden zu Angriffen zur Rechteausweitung , um mehr über Strategien zur Erkennung und Verhinderung solcher Angriffe auf privilegierte Konten und Daten zu erfahren.
Bricks-WordPress-RCE-Schwachstelle von Hackern ausgenutzt
Art der Schwachstelle: Kritische Schwachstelle zur Remotecodeausführung (RCE).
Das Problem: CVE-2024-25600 ermöglicht es Hackern, auf betroffenen Websites mit dem Bricks-Builder-Theme bösartigen PHP-Code auszuführen. Angreifer versuchten nachweislich, Sicherheits-Plugins zu deaktivieren. Mit mehr als 25.000 aktiven Installationen stellt das Problem eine erhebliche Bedrohung für die Integrität von Websites und Nutzerdaten dar. Eine Ausnutzung könnte zu unbefugtem Zugriff oder Datendiebstahl führen und möglicherweise die Sicherheit der gesamten Website gefährden.
Die Lösung: Das Bricks-Team veröffentlichte am 13. Februar Version 1.9.6.1, die das Problem behebt. Benutzern wird dringend empfohlen, ihre Installationen des Bricks-Builder-Themes schnell auf diese aktuelle Version zu aktualisieren, um das Ausnutzungsrisiko zu senken. Um die Sicherheit und Widerstandsfähigkeit von Websites gegenüber künftigen Schwachstellen zu verbessern, sollten außerdem Sicherheits-Plugins eingesetzt und Themes sowie Plugins regelmäßig aktualisiert werden.
20. Februar 2024
VMware-Plug-in durch Sitzungsübernahme gefährdet
Art der Schwachstelle: Sicherheitslücken im veralteten VMware EAP.
Das Problem: CVE-2024-22245 und CVE-2024-22250 machen Windows-Domänen anfällig für Authentifizierungs-Relay- und Sitzungsübernahmeangriffe. Angreifer können diese Schwachstellen nutzen, um Kerberos-Servicetickets zu übertragen und Kontrolle über Verbindungen des privilegierten Enhanced Authentication Plug-in (EAP) zu erlangen. Dadurch kann unbefugter Zugriff auf sensible Systeme und Daten ermöglicht werden. Trotz der vor drei Jahren veröffentlichten Abkündigung durch VMware sind ungeschützte Systeme weiterhin gefährdet.
Die Lösung: Systemadministratoren müssen sowohl das Plug-in bzw. den Client im Browser (VMware Enhanced Authentication Plug-in 6.7.0) als auch den Windows-Dienst (VMware Plug-in Service) entfernen. Dazu können sie die bereitgestellten PowerShell-Befehle verwenden, um den Dienst zu deinstallieren oder zu deaktivieren.
Administratoren sollten außerdem von VMware empfohlene alternative Authentifizierungsmethoden einsetzen. Dazu gehören Active Directory über LDAPS, Microsoft Active Directory Federation Services (ADFS), Okta oder Microsoft Entra ID (ehemals Azure AD), um das durch das veraltete EAP entstehende Risiko zu verringern.
21. Februar 2024
5 Schwachstellen beeinträchtigen Joomla CMS
Art der Schwachstelle: Maskierung von E-Mail-Adressen, XSS und Remotecodeausführung.
Das Problem: Zu den Joomla-Schwachstellen gehören eine unzureichende Beendigung von Sitzungen (CVE-2024-21722), offene Weiterleitungen (CVE-2024-21723), XSS bei der Medienauswahl (CVE-2024-21724), die Maskierung von E-Mail-Adressen (CVE-2024-21725), und Remotecodeausführung über XSS (CVE-2024-21726). Angreifer nutzen diese Probleme aus, um beliebigen Code auszuführen, Sitzungen zu verändern und XSS-Angriffe zu starten. Dies stellt eine erhebliche Bedrohung für die Integrität von Websites und Nutzerdaten dar.
CVE-2024-21725 wird höchstwahrscheinlich ausgenutzt. CVE-2024-21726 ermöglicht trotz mittlerer Schwere eine Remotecodeausführung über XSS. Dafür ist eine Benutzereingabe erforderlich; öffnen Administratoren betrügerische Links, kann dies zu umfassenderen Angriffen führen.
Die Lösung: Joomla hat Updates für Versionen 5.0.3 und 4.4.3 bereitgestellt, die die genannten Schwachstellen beheben. Benutzer sollten ihre Joomla-Installationen umgehend aktualisieren, um das Ausnutzungsrisiko zu senken. Obwohl aus Gründen des Schutzes vor breit angelegten Angriffen noch keine genauen technischen Informationen veröffentlicht wurden, sind sofortige Maßnahmen erforderlich, um Websites vor potenziellen Bedrohungen zu schützen.
ScreenConnect-Server kompromittiert, dringender Patch erforderlich
Art der Schwachstelle: Schwachstellen bei der Authentifizierungsumgehung und beim Directory Traversal.
Das Problem: ConnectWise ScreenConnects Probleme bei der Authentifizierungsumgehung (CVE-2024-1709) und beim Directory Traversal (CVE-2024-1708) stellen erhebliche Sicherheitsrisiken dar und ermöglichen die vollständige Kompromittierung eines Systems. Angreifer nutzen diese Schwachstellen, um Anmeldeverfahren zu umgehen, sich unbefugten Zugriff zu verschaffen und möglicherweise sensible Daten zu kompromittieren. Der Fehler beim Directory Traversal ermöglicht es Angreifern, die Grenzen von Verzeichnissen zu verlassen und auf wichtige Systemdateien zuzugreifen.
Eine Ausnutzung führt zu Datenschutzverletzungen, Systeminstabilität und Dienstunterbrechungen und beeinträchtigt dadurch die Sicherheit und Kontinuität von Organisationen. Zudem nutzen Bedrohungsakteure die Schwachstelle zur Authentifizierungsumgehung, um LockBit-Ransomware in infiltrierten Netzwerken zu verbreiten, insbesondere auf gefährdeten ScreenConnect-Servern. Trotz der Bemühungen der Strafverfolgungsbehörden zielen LockBit-Angriffe weiterhin auf wichtige Infrastrukturen wie Kommunalverwaltungen und Gesundheitsdienstleister ab.
Die Lösung: Aktualisieren Sie lokale Server dringend auf Version 23.9.8, um Risiken zu verhindern. ConnectWise stellt sicher, dass Cloud-Instanzen geschützt sind. Setzen Sie Richtlinien zur Erkennung um, um unbefugten Zugriff zu überwachen. Bundesbehörden empfehlen, Computer bis zum 29. Februar abzusichern.
Suchen Sie nach einem Leitfaden zum Patchen von Schwachstellen? Sehen Sie sich Best Practices und Schritte für das Patchmanagement an.
22. Februar 2024
Schwachstelle in Apple Shortcuts gibt Anlass zur Sorge
Art der Schwachstelle: Sicherheitslücke in Apples Shortcuts.
Das Problem: CVE-2024-23204 ermöglicht es Angreifern, bösartige Shortcuts-Dateien zu erstellen, die Apples Sicherheitssystem Transparency, Consent, and Control (TCC) umgehen können. Dadurch wird der unbefugte Zugriff auf sensible Daten auf macOS- und iOS-Geräten ohne Zustimmung des Benutzers ermöglicht.
Angreifer können persönliche Informationen und Systemdaten heimlich extrahieren, die Privatsphäre der Benutzer gefährden und möglicherweise zu Identitätsdiebstahl oder anderen kriminellen Aktivitäten führen. Die Untersuchung von Bitdefender zeigt, dass Daten mithilfe verschlüsselter Bilddateien exfiltriert werden können. Dies unterstreicht den möglichen Schweregrad des Missbrauchs und die Notwendigkeit von Gegenmaßnahmen.
Die Lösung: Apple hat Sicherheitsupdates für macOS Sonoma 14.3, iOS 17.3 und iPadOS 17.3 veröffentlicht. Benutzer sollten die Shortcuts-Software so schnell wie möglich aktualisieren. Die zunehmende Zahl von Apple-Sicherheitslücken unterstreicht die Bedeutung regelmäßiger Updates und von Wachsamkeit bei der Verwendung von Shortcuts aus nicht vertrauenswürdigen Quellen.
23. Februar 2024
LockBit-Ransomware nimmt nach Zerschlagung den Betrieb wieder auf
Art der Schwachstelle: Systemschwachstellen beim Erstzugriff, bei der Rechteausweitung und beim Zugriff auf Anmeldedaten.
Das Problem: Die LockBit-Ransomware, früher als „ABCD“-Ransomware bekannt, hat in den vergangenen Monaten als eigenständige Bedrohung auf dem Markt für Erpressungswerkzeuge an Bedeutung gewonnen. LockBit ist eine bösartige Anwendung, die Computer verschlüsselt und für den Zugriff ein Lösegeld verlangt.
Behörden schalteten die Infrastruktur von LockBit am 20. Februar ab. Innerhalb weniger Tage nahm die Bande jedoch den Betrieb wieder auf und führte als Einfallstor für die Strafverfolgungsbehörden die unterlassene Aktualisierung von PHP-Servern an. Der Angriff legte wichtige Daten offen, darunter Entschlüsselungsschlüssel und Informationen zu Partnern, gefährdete die Sicherheit der Opfer und könnte sensible Daten preisgeben.
Die Lösung: Organisationen können eine Reihe präventiver Maßnahmen ergreifen, um Cybersicherheitsrisiken zu senken. Dazu gehören die Erhöhung der Passwortkomplexität, die Segmentierung von Netzwerken, regelmäßige Softwareupdates, die Aktivierung der Multifaktor-Authentifizierung und die Sensibilisierung für Phishing-Bedrohungen. Die CISA veröffentlichte eine Liste von Gegenmaßnahmen gegen die Aktivitäten von LockBit. Die verstärkten Maßnahmen der Strafverfolgungsbehörden gegen die Betreiber der LockBit-Ransomware dauern an; für Hinweise werden unter anderem Belohnungen angeboten.
Weiterlesen:

